M&A | AI网络安全

信任模型的供应链:AI安全性的来源M&A

价值 AI-通过经过验证的血统、证明、客户执行和补救经济学来确定来源公司。

法医媒体团队通过受控的验证工作流程评估真实和操纵的数字证据。
快速解答

价值 AI-通过血统完整性、证明完整性、客户执行和补救经济学来确定来源公司。

摘要

人工智能系统结合了数据、代码、模型权重、第三方组件、培训基础设施、评估资产、部署配置和操作策略。 每个组件都可以改变最终系统的行为、权利、安全性和商业可用性。 无法重建该供应链的收购方可能会继承其来源、培训条件、许可证、漏洞或批准无法证明的模型。 卖家可以出示模型卡、材料清单和签名,同时在声明的证据和客户使用的工件之间留下决定性的差距。 本文为AI-证券M&A的来源开发了一个收购和评估框架。 提议的价值单位是经过验证的模型版本,可满足明确的客户期望并以完全成本产生负责任的运营决策。 该框架测试谱系完整性、工件身份、证明、签名、数据和模型权利、依赖项暴露、评估再现性、发布批准、运行时连续性、客户采用和补救经济性。 NIST 的安全软件开发框架要求组织收集和共享软件发布组件的来源数据。 NIST SP 800-218A 将安全开发实践扩展到生成 AI 和双用途基础模型,包括模型和组件来源。 NIST AI 风险管理框架解决第三方软件、数据和供应链风险。 SLSA 将出处定义为描述工件生产地点、时间和方式的可验证信息。 CISA 的 SBOM 指南强调将组件透明度转化为风险决策的消费流程。 In-toto、Sigstore、SPDX 和 CycloneDX 提供了用于证明、签名和机器可读组件记录的补充机制。[1][2][3][4][5][6][7][8] 假设的收购说明了一家供应商清点 AI 资产、生成和验证证明、管理发布并支持受监管的客户。 插图中的每个收入、客户、成本、概率、绩效和估值数据都是仅为演示该方法而创建的管理假设。 它既不是预测,也不是市场基准。 分析得出的结论是,买家在对来源覆盖范围进行评估之前,应该对证据的连续性和修复能力进行定价。 六个数字和七个表格将该框架转化为尽职调查、估值桥梁、对价保护和 180 天整合计划。 网络安全、隐私、知识产权、竞争、外国投资、会计、税务、保险和证券决策需要每个相关司法管辖区合格专家的最新建议。 本文提供一般信息,不提供法律、监管、技术、会计、税务或投资建议。

JEL分类: G24、G34、L86、O32、O33

关键词: AI 出处、模型供应链、网络安全 M&A、模型沿袭、证明、SBOM、估值、集成

此 Matchpoint Insight 介绍了 Matchpoint Partners 研究的网络版本。支持论文包含完整的框架、结构、工作示例和源材料。

Register Before Download   探索我们的 M&A 实践

1. 定义收购决策

董事会应确定目标改进的客户决策。 AI-出处公司可以清点模型、跟踪训练运行、签署工件、生成物料清单、验证构建证明、执行发布政策、监控模型更改或调查事件。这些活动服务于共同的信任目标,同时产生不同的证据和经济学。

交易主题应说明买方是否寻求专有谱系技术、受监管的客户访问、与开发平台的集成、稀缺的安全专业知识、合规控制平面或整合平台。每个价值来源都需要经过可观察的测试。血统声明需要重建版本。分销索赔需要部署客户工作流程、续订和收集。

董事会应将收购与许可、合作、少数股权投资和内部发展进行比较。当价值取决于控制证据图、验证策略、集成和安全团队时,所有权可能很重要。当主要利益是访问标准或渠道时,较窄的安排可能是适当的。

证据时机应该决定术语。受控释放重建可以在签名之前进行。生产覆盖范围、客户接受度和补救成本可能需要稍后访问。基本考虑应遵循交割时可获得的证据;或有价值应遵循已完成的客户和集成里程碑。

图 1. 模型-发布-价值证据链
图 1. 模型-发布-价值证据链
拟议的链将模型谱系与经过验证的版本、客户决策和收集的现金连接起来。

2. 定义价值单位

提议的价值单位是经过验证的模型版本,可满足明确的客户期望并以完全成本产生负责任的运营决策。发布记录应将模型摘要绑定到源修订、数据集、依赖项、培训说明、构建者身份、评估结果、批准、打包和部署配置。

完整成本包括元数据捕获、工件存储、签名、密钥保管、验证、策略操作、集成、修复、客户支持、安全审查、合规性和营运资金。当客户工程师手动重建缺失的证据时,平台可以显得可扩展。收购模型应包括支持所承诺的决策所需的每项活动。

元数据量是一个不完整的分母。如果无法证明哪个工件已投入生产或其许可和评估是否满足政策,那么一百万个谱系记录创造的价值有限。买家应衡量已验证的版本、失败的验证、解决问题的时间、客户操作、避免的返工和保留的贡献。

3.绘制AI供应链图

供应链在培训之前就开始了。数据收集、清理、标签和转换可能会影响权利、偏见、安全性和可重复性。代码、库、框架、基本模型、适配器、提示、评估集、硬件、培训服务和部署组件都可能引入依赖性和控制风险。

尽职调查团队应绘制第一方、第三方和开源元素的地图。它应该确定谁选择了每个组件、获得了哪些权利、在哪里处理、如何批准变更以及哪些证据保留下来。如果没有这种重建,模型注册表不应被视为完整的供应链图。

衍生品需要特别注意。微调、量化、蒸馏、合并和检索增强可以改变行为和权限,同时保留熟悉的模型名称。买家应追踪每个生产工件到其确切的父级和转换说明。

表 1. AI 供应链组件和采购测试
成分所需证据主要风险敞口采集测试
训练数据来源、权利、转变侵权、隐私、质量样本谱系重建
代码和库修订、依赖和许可易受攻击或受限的组件可重复构建
基础型号摘要、供应商条款和评估变更、访问或许可限制神器与契约匹配
微调数据集、方法和运行记录行为和权利漂移重现批准的检查点
评估版本化集、方法和结果不可比的性能重新运行密封测试
部署包、策略和配置生产中的错误工件运行时到发布的协调

每个组成部分都会产生不同的证据和补救义务。

4. 建立溯源分类账

分类账应该连接需求、来源、数据、代码、依赖、训练运行、模型摘要、评估、批准、打包、签名、部署、客户使用、事件和财务记录。它应该保留更改和被取代的工件,而不是覆盖历史。

负面证据属于分类账。失踪的父母、未签名的工件、失败的构建、过期的密钥、未解决的许可证、未经批准的评估和紧急覆盖揭示了实际的控制边界。仅包含成功释放记录的数据室不能支持种群结论。

财务部门应将客户群与经过验证的版本、集成、支持工作、更新、扩展和集合联系起来。这表明来源深度是否会减少客户摩擦或创造无价服务工作。

账本需要一个受控的关系词汇。源自、训练、评估、打包、批准和部署等术语应具有准确的含义。自由文本链接可以使图表看起来完整,同时阻止自动验证。架构更改应该进行版本控制,并且迁移应该保留早期的解释。

证据保管也应当记录。有些客户需要元数据保留在他们的环境中;其他允许供应商控制平面存储它。买方应确定证据的生成、传输、保留、备份和删除位置。客户加密、驻留和访问承诺会影响架构和交付成本。

和解应当持续进行。没有批准发布的生产工件,或者命名未知构建者的证明,应该创建一个带有所有者和截止日期的例外。结束应该包括技术行动和客户决定。静默的异常积压可能会掩盖对未经验证的工件的大量手动接受。

买方应从两个方向对账本进行取样。从生产工件开始,它应该达到所有必需的来源、批准和评估。从易受攻击的依赖项或受限数据集开始,它应该识别每个受影响的衍生品和客户。这些遍历测试了该图对于预防和响应的实用价值。

5. 衡量谱系完整性

完整性始于独立定义的生产群体和客户交付的工件。买方应协调模型注册表、对象存储、容器注册表、存储库、部署平台、云帐户和客户清单。然后应将目标的谱系图与该群体进行比较。

应在所需的区域和边缘测量覆盖范围。工件可能会出现在库存中,但其训练数据、父模型或批准仍然未知。买方应区分已发现、已识别、已链接、已证明、已验证和符合政策的状态。

种子测试可能会暴露盲点。尽职调查团队可以使用已知的父项、不明确的名称、复制的元数据和更改的包来创建经过批准的工件。它应该在没有卖方干预的情况下衡量发现、图表构建、冲突处理和补救。

图 2. 假设覆盖率和未解决间隙曲线
图 2. 假设覆盖率和未解决间隙曲线
值是方法演示的管理假设。

6. 将身份与工件绑定

每个材料制品都应该有一个稳定的加密摘要。名称、路径和标签可以更改或重复使用。买方应验证源修订、数据集、模型权重、包和部署映像是否与证明中记录的标识符绑定。

系统应该区分身份和位置。将模型复制到另一个注册表应该在更改托管和策略上下文时保留工件摘要。从同一来源重建可能会产生不同的摘要,其中训练是随机的或环境不可再现。

测试应包括替换、标签重用、部分下载、更改元数据和重新打包。验证应安全失败并提供操作员可以调查的证据。

7. 评估证明和签名

证明是关于工件或流程的签名声明。 SLSA 来源可以通过 in-toto 谓词描述源、构建器和外部参数。 Sigstore 支持使用透明服务和身份关联证书的签名和验证工作流程。[4][6][9]

买方应检查发行人身份、签名策略、密钥或证书生命周期、透明度证据、撤销、时间戳和验证期望。有效签名证明密钥签署了声明;它并不能证明该陈述是完整或真实的。

证明应该由受控系统生成,而不是在发布后手动重建。尽职调查团队应尝试伪造出处、使用未经批准的构建器、更改外部参数并针对新工件重放旧证明。

表 2. 证明成熟度模型
等级能力证据价值限制
1元数据清单工件记录没有诚信保证
2签署声明签名和发行人声明可能不完整
3受控发电构建者和进程身份消费者期望有限
4政策验证批准的来源、构建者和参数整合努力
5持续执行接纳、监测和响应治理和可用性负担

当签署的证据根据明确的预期进行验证并推动行动时,价值就会增加。

8. 测试的再现性和可验证性

再现性询问相同的输入和过程是否产生相同的输出。许多 AI 训练工作流程包含随机操作、硬件差异和限制逐位复制的外部服务。买方应定义可以复制什么以及支持同等行为的证据。

当精确复制不切实际时,可验证性仍然很强。受控的构建器、不可变的输入、签名的运行记录、保留的检查点和独立评估可以建立可靠的链。目标应该解释不确定性而不是声称普遍的可重复性。

尽职调查团队应重建代表性软件组件,重新运行选定的培训或微调步骤并重现评估。应记录差异并将其与批准的公差联系起来。

图 3. 假设的证据衰减曲线
图 3. 假设的证据衰减曲线
这些曲线说明了保留的证据如何影响平台和依赖关系变化后的置信度;价值观是管理假设。

9. 评估物料清单

SPDX 和 CycloneDX 为软件和更广泛的组件信息提供机器可读格式。 AI扩展可以记录模型、数据集和关系。 CISA 强调,SBOM 价值取决于将组件数据转化为风险行动的消费流程。[5][7][8]

买方应测试完整性、版本准确性、依赖深度、标识符、许可证和漏洞映射。生成的帐单可能会丢失动态加载、托管或客户提供的元素。产品应注明观察边界。

AI 物料清单应补充而不是替代来源。列表描述了组件;起源解释了特定工件是如何产生的。验证政策需要关系和批准的期望。

10.勤勉数据来源和权利

数据沿袭应连接来源、收集基础、许可、许可、转换、标签、过滤、保留和使用。买方应从生产模型中取样记录以获取来源证据。对于高危人群来说,汇总描述是不够的。

培训、评估、微调、检索和输出使用方面的权利可能有所不同。合同语言、开放许可、隐私义务和客户限制需要经过合格的法律审查。技术控制应反映批准的使用,而不是假设拥有允许处理。

目标应显示权利到期或必须排除来源的删除和再培训程序。修复成本取决于数据隔离、模型依赖性和替代品的可用性。

数据集标识需要的不仅仅是文件名。版本化清单应记录包含的对象、散列或稳定引用、转换代码、过滤规则和标签来源。如果隐私或合同限制阻止保留原始数据,系统应保留足够的受控证据以支持批准的使用和以后的审查。买方应测试训练运行是否可以连接到当时存在的确切数据集状态。

派生数据和合成数据需要有自己的谱系。生成的数据集可能取决于源模型、提示过程、采样规则、人工审查和原始参考材料。合成来源并不能消除权利、质量或安全问题。出处记录应保留来源和批准的目的。

数据供应商和注释供应商会产生第三方风险。合同、安全控制、工人访问、质量审查和变更通知应与技术记录相符。模型卡中的供应商名称并不能确定提供了哪些数据或如何使用这些数据。尽职调查样本应核对发票、交货清单、存储记录和培训配置。

隐私和删除请求可以通过缓存、派生数据集、检查点和部署的模型传播。当前的技术方法可能无法确定地从训练模型中消除单个记录的影响。买方应检查目标公司的法律地位、再培训能力、文件和客户沟通,而不是假设采取完整的技术补救措施。

11. 勤勉模式和依附权

基本模型条款可以限制商业用途、重新分发、微调、受监管的应用程序或部署地理位置。开源标签不能取代许可证分析。买方应将模型摘要与获得每个工件时适用的条款进行协调。

依赖项包括训练框架、标记器、评估库、安全过滤器、容器映像和托管 API。一种依赖性的改变可能会改变安全性、性能、成本或权利。产品应保留版本和来源证据。

控制权变更、转让和再许可条款会影响整合。在假设所收购的平台可以合并或重新分配之前,买方应确定同意和替换选项。

表 3. 权利和替换测试
资产权利证据更换测试价值后果
数据集来源和许可用途隔离和替代再培训成本和延迟
基础型号确切的条款和摘要替代模型评估利润率和业绩变化
图书馆许可证和依赖树使用批准的版本重建工程和安全工作
主持API合同和服务条款便携式接口和后备集中度和定价风险
评估集所有权和允许的再利用重新创建可比较的基准证据连续性

该矩阵将权利证据与商业连续性联系起来。

12. 测试评估出处

性能声明应绑定测试的工件、数据集、方法、环境、指标、阈值和结果。报告未链接分数的模型卡无法证明已部署包的性能。

买方应重新进行密封评估并比较结果。它应该测试数据污染、重复调整、更改提示、后处理和客户特定配置。应该对差异进行调查而不是平均。

评估批准应包括预期用途、限制、风险承受能力和负责任的签字。 NIST 的 AI RMF 将测试、评估、验证和确认视为持续的生命周期工作。[3][10]

13.验证发布和部署的连续性

发布门应将工件和证明与批准的期望进行比较。 SLSA 验证包括工件身份、签名、构建器、源和外部参数。没有行动路径的验证会产生有限的保护。[4][11]

买方应将抽样的客户部署追溯到批准的版本。它应该检查准入控制、异常、紧急部署、回滚和运行时监控。客户管理的部署需要在供应商环境之外生存的证据。

系统应识别发布后的偏差,包括更改的配置、适配器、检索源或安全策略。当周围组件发生变化时,经过验证的模型可能会变成未经验证的系统。

发布期望应该是明确的和版本化的。它们可能包括批准的存储库、构建者、模型系列、许可证、评估阈值、区域、风险分类和签名者。未知的字段或参数应该失败或需要授权的例外,而不是被忽略。买方应测试是否通过经过审查的代码或等效的可审计机制来控制期望。

异常治理影响商业价值。紧急发布可能是必要的,但应明确批准者、原因、范围、有效期和补偿控制。该产品应防止临时豁免变成永久旁路。群组分析应按客户和产品显示异常的数量、年龄和重复情况。

客户部署模型改变了证据边界。软件即服务供应商可以集中控制发布准入。本地或气隙客户可以在本地验证证据并仅报告结果。目标应演示策略、信任根、吊销和审核更新如何在不依赖不支持的远程访问的情况下到达每个模型。

运行时协调应将观察到的摘要和配置与批准的版本进行比较。它应该检测影子部署、复制模型和未经授权的适配器。警报需要操作响应;未解决的差异应该出现在服务报告和客户治理中。

14. 测试安全性和抗滥用性

起源平台是特权基础设施。妥协可以签署恶意工件、改变谱系、抑制故障或泄露敏感架构。买方应审查威胁模型、代码、构建系统、密钥保管、特权访问和租户隔离。

场景应包括签名身份被盗、构建器受损、依赖中毒、恶意内部人员、透明日志中断、策略绕过和拒绝服务。每个都需要预防、检测、遏制和恢复证据。

NIST SP 800-218 和 SP 800-218A 提供安全开发基线。采购团队应将声明的实践与存储库、构建日志、批准和事件记录连接起来。[1][2]

图 4. 提议的来源控制架构
图 4. 提议的来源控制架构
该架构将证据捕获、签名、验证、执行和调查分开。

15.量化修复经济学

补救措施从发现暴露开始。买方应识别受影响的工件、客户、权利、依赖关系和环境。然后,它应该估计更换、再培训、重新测试、迁移、沟通、法律审查、积分和事件成本。

成本因图表位置而异。替换叶库可能需要重建和回归测试。替换基本模型或数据集可能会影响每个衍生品、评估和合约。出处图应支持影响分析。

该模型应包括时间和现金。工程能力转移到修复可能会延迟路线图和销售。客户中断可以在直接成本出现之前减少续订。

影响分析应将已披露的弱点与可利用的生产暴露区分开来。组件的存在、执行路径、配置、补偿控制和客户使用都会影响优先级。来源有助于缩小受影响人群的范围,但买家在认识到成本节省之前应测试缩小范围的准确性。

更换路径可能会改变性能和经济性。替换基本模型可以改变推理成本、延迟、准确性、安全性和数据位置义务。替换库可能需要更改代码和新的评估。修复模型应包括重新鉴定和客户验收,而不仅仅是工程时间。

权利补救可能需要购买许可证、删除数据、重新培训、和解或从用例中撤回。每条路线都有不同的时间和现金。在事实不确定的情况下,收购案例应使用情景并保留储备,而不是提出一点估计。

事件补救应包括调查、证据保存、监管机构和客户沟通、法律建议、服务积分、保险免赔额和增加支持。只有在保单条款和索赔事实支持的情况下,才应承认保险赔偿。安全事件可以减少更新和管道,同时增加交付成本。

买方应将目标公司的历史估计与已完成的补救措施进行比较。范围、持续时间、成本和客户影响的差异揭示了规划的质量。一个能够产生快速影响分析的平台可以通过更窄、更快的行动创造价值,前提是在尽职调查过程中重现结果。

16. Diligence 客户群体及分布

应按行业、部署模型、监管状态、证据深度、验证政策、合同、支持负担、续订和收款对客户进行细分。存储元数据的客户不应获得与阻止未经验证的发布的客户相同的估值。

买方应重建从连接器安装到首次库存、签署发布、强制政策和稳态使用的采用。实现价值的时间和开放的例外会影响贡献和保留。

分销合作伙伴关系需要来源管道、转换和经济性。与开发平台集成可以扩大覆盖范围,同时增加平台依赖性和定价压力。

实施漏斗应该从签署订单到连接器安装、库存覆盖、首次证明、首次验证发布、强制执行策略和稳态治理。买方应衡量每个阶段所花费的时间、专业服务的努力以及开放的例外情况。保留在库存中的合同收入的持久性可能低于报告的订阅所暗示的。

扩展应该分解为工件量、额外的团队、新环境和更深入的实施。销量增长可以跟随客户活动而增长,而无需展示更多价值。更深入的执行可以增加客户的依赖,同时提高集成和支持要求。因此,应根据留存贡献和控制深度来分析净留存。

客户成果证据可以包括更快地确定事件范围、减少手动发布审查、减少未经授权的部署、改进审计准备和缩短补救时间。每项措施都需要一个基线、明确的人群和来源。推荐和计算出的节省量应与观察到的操作记录分开。

合同可能会限制分配、遥测传输、托管更改和客户元数据的使用。在进行平台整合之前,买方应确定控制权变更许可、数据本地化、客户控制的密钥和审计义务。破坏证据链的迁移可能会产生合同和运营风险。

表 4. 客户群组证据矩阵
队列部署证据经济测试主要风险
监管企业强制验证和审计出口保留缴款长期实施
AI开发商发布证明和策略扩展和支持工具整合
关键基础设施受控部署和回滚合同期限经营责任
平台客户集成准入控制净收入渠道依赖
仅元数据客户库存覆盖率迁移潜力有限的工作流程采用

应根据强制使用、贡献和持久性对群组进行评估。

17. 重建完整的交付经济学

收入应通过发票和银行收据与合同进行核对。买方应将订阅、使用、实施、托管修复和传递服务分开。年度经常性收入应排除无支持或非经常性金额。

成本包括存储、图形处理、签名服务、透明度基础设施、漏洞数据、支持、安全审查和客户工程。反复修复缺失的血统的劳动力属于交付经济学。

单位经济效益应与客户群体一起使用经过验证的版本、主动集成和证据量。按模型数量定价可能会阻碍完全捕获或与验证值不一致。

买方应根据源记录重建毛利率。客户工程、循环模式映射、证据修复和审计支持可以归类为产品开发,同时充当服务成本。云积分和最低承诺可以暂时提高报告的利润率。正常化应保留兑现当前承诺所需的资源。

基础设施成本应追溯到图形存储、工件检索、签名、透明度查询、漏洞源、策略评估和保留。高峰可能出现在企业入职或事件期间。每个客户的平均成本可能会掩盖一小部分具有异常复杂的证据和支持的群体。

应该测试定价模型的行为效应。按工件定价可能会阻碍完整的库存。每次验证定价可以与执行保持一致,同时产生账单不确定性。企业订阅可以支持采用,同时将数量和保留风险转移给供应商。应审查合同的最低限额、超额、服务积分和指数化。

销售效率需要全周期的视角。安全审查、概念验证、采购、集成和政策批准可以远远超出签名范围。买方应衡量从最初追求到收集的贡献的现金获取成本,并按渠道和监管状态比较群体。

营运资金应将部署、计费和收款联系起来。大客户可能会延迟付款,直至验收或审核完成,同时目标资金整合。估值模型应反映现金转换,而不仅仅是已确认的收入。

18. 建立一个假设的收购案例

假设目标为 USD 17.0 million 经常性收入、USD 3.5 million 实施收入和 USD 1.0 million 补救收入。管理层估计 USD 11.8 million 在直接交付和支持后保留了经常性捐款。最大的 10 位客户占经常性收入的 46%。这些数字是假设的。

证据审查将 USD 6.8 million 归因于执行验证版本的客户,USD 3.1 million 归因于未执行的签名来源,USD 1.9 million 归因于仅库存客户。每一层都有不同的置信度。

管理层确定了 USD 2.2 million 潜在的交叉销售贡献和 USD 1.4 million 重复成本。在客户接受和交付证据存在之前,基本估价不包括这两者。

目标报告了 90 个企业客户。 Diligence 确认,32 个在生产中执行来源政策,26 个在不阻止发布的情况下验证签名,20 个主要将产品用于库存,12 个仍在实施中。这些计数是假设的。买方应避免对所有四组应用一种保留或保证金假设。

强制执行群体的合同期限较长,实施成本较高。库存群体的支持成本较低,但客户依赖性的证据较弱。财务部门应按群体计算云、签约、支持、客户工程和合作伙伴份额后的保留贡献。客户集中度应体现在每个采用层中。

该交易模型假设一半的仅签名群体在两年内达到执行要求。这是一个管理场景,而不是观察到的概率。应在完成采用并收集贡献后考虑迁移。集成预算应包括连接器工作、策略设计、客户安全审查和审计迁移。

已发现的权限问题会影响 6 个客户使用的一个数据集连接器。假设的基本情况保留 USD 2.0 million 用于更换和客户工作。不利的情况是假设替代速度较慢、额外的法律费用和一名客户流失。这种处理方法使已知的暴露保持可见,而不是使其与广泛的协同效应相抵触。

表 5. 假设的证据分层贡献
层保留贡献证据状态估值处理
强制验证发布6.8部署和更新基本情况需保留
签名出处3.1未经全面执行就部署采用调整
仅库存1.9有限的工作流程价值或有或期权价值
潜在的交叉销售2.2管理计划排除在基本价格之外
重复成本机会1.4整合估计交货后认可

所有金额均为管理层假设,单位为 USD 百万。

19.强调运营模式

压力测试应该结合技术和商业事件。相关案例包括签名妥协、不完整的血统、许可证删除、平台变更、客户流失、执行速度较慢和补救成本较高。相关事件需要特殊处理。

买方应该模拟流动性。紧急钥匙轮换、客户通知、重建、再培训、法律审查和信贷可能需要现金才能获得保险或收入恢复。

集中度应按客户、云、模型供应商、数据源、签名系统和渠道进行映射。标志多样化可以掩盖常见的依赖性暴露。

压力设计应遵循因果链。签名妥协可能需要信任根轮换、发布重新验证、客户沟通、服务信用和取证审查。销售可能会放缓,而支持成本则会上升。单独处理每个效应可能会低估综合事件。

供应商变更压力应检查型号弃用、许可证修订、API 定价、区域可用性和更改的安全政策。目标应快速识别受影响的衍生品和客户合同。更换测试应包括性能、成本、权利和客户批准。

不完整谱系应力应假设无法证明部分已安装基础的材料依赖性。该模型应估计发现、证据重建、客户保证、重建和可能的撤回。响应应说明在法律或技术确定性之前可以采取哪些行动。

管理层的应对措施应该是可行的且有顺序的。降低成本可以保护流动性,同时减缓修复速度。强制迁移可以简化平台,同时增加客户流失率。董事会应定义额外安全能力、客户升级、流动性保存和契约参与的触发因素。

压力包应区分合同事实、观察到的指标、管理层估计和情景假设。结账后的结果应每月与原始案例进行比较,以便差异改变整合计划和或有价值评估。

图 5. 假设的保留贡献应力桥
图 5. 假设的保留贡献应力桥
所有值均为管理假设,单位为 USD 百万。

20.重视证据层

估值应从由合同、强制使用和现金支持的保留经常性捐款开始。所需回报或倍数应反映增长、保留、集中度、安全风险、补救能力和资本需求。

该桥梁应将强制生产价值、采用依赖价值、库存选项、交付的协同效应和风险储备分开。每一层都需要一个所有者、里程碑、成本和不利情况。

IFRS 3、IAS 38 和 IFRS 13 可能要求单独确认和计量技术、客户关系和其他资产。 IAS 36 根据适用的事实和建议管辖减值评估。[12][13][14][15]

证据的持久性应该影响预测期和所需的回报。客户贡献可能会在续订时减弱,技术证据可能会在依赖性更改后衰减,并且策略集成可能会在迁移期间中断。每个材料层都应有审查日期、领先指标和下行响应。

战略期权价值应与当前现金流量分开。沿袭平台可以支持未来的监管报告或代理治理,但应确定其他产品、销售、法律和资本要求。期权可以证明交易结构的合理性,而无需在成交时支持相同数额的现金对价。

可比公司和交易证据需要标准化。收入定义、服务内容、增长、保留、股票补偿、现金消耗和安全责任各不相同。估值委员会应保留从观察到的市场证据到公司特定结论的可追溯桥梁。

或有价值应使用买卖双方可以验证的衡量标准。适当的措施可能包括来自强制客户的保留贡献、完成的迁移和收集的交叉销售。工件计数或元数据量可以被操纵或与值断开。定义应涉及收购、定价变化、客户信用和会计政策变化。

董事会应共同审查价值和确定性。与分阶段结构相比,较高的总体价格以及广泛的未解决权利、客户同意和安全风险可能会产生较低的风险调整价值。该模型应以一种方式呈现对价、修复资金、整合投资、营运资本和下行流动性。

表 6. 假设的企业价值桥梁
成分证据基础假设价值 百万美元
强制客户贡献部署、更新和收集68.0
取决于采用的贡献签署来源客户17.0
库存选项仅元数据客户5.0
发挥协同作用已验证的里程碑7.0
整治和集中储备下行调整-15.0
说明企业价值证据层总和82.0

金额和估值因素是管理层假设。

图 6. 假设的证据分层企业价值
图 6. 假设的证据分层企业价值
数值是管理层假设,单位为 USD 百万,并不代表市场基准。

21.结构考虑和整合

基本对价应反映复制技术、可转让权利、保留客户贡献和现金。递延价值可以解决执法采用、权利补救、客户保留和安全集成等问题。

陈述和保证应涉及知识产权、数据权、许可证、开源使用、工件完整性、签名保管、事件、客户承诺和合规性。已确定的风险可能需要条件、托管或特定赔偿,但须遵守法律建议。

集成应保持验证的连续性。买方应避免在没有映射、等效性测试、回滚和客户批准的情况下更换标识符、信任根或策略。

收益设计应避免管理层可以通过平台迁移或会计分类来改变的指标。指定群体的留存贡献、已完成的政策执行和收集的交叉销售比单独的收入更容易审计。该协议应定义客户信用、捆绑合同、货币、收购和停产产品。

集成治理应该为信任根、签名策略、模式更改、发布例外和客户沟通分配权限。安全和商业领导者应该批准改变客户证据的变更。未经明确审查,产品路线图不应超越已签署的控制义务。

迁移排序应从低复杂性队列开始,同时保留对受监管客户的支持。每一次浪潮都应该要求证据等效、性能测试、回滚和客户接受。买方应将重复成本与维持安全并行操作所需的成本分开跟踪。

表 7. 考虑因素和整合门
门证据交易响应
血统重构的代表性版本支持基础值
权利可转让的数据、模型和软件权利状况或补救措施
顾客保留的强制缴款延期考虑
安全签署监护和事件审查托管、赔偿或条件
迁移身份、政策和证据等价分阶段整合
协同作用收取交叉销售和交付成本实现后的或有价值

该结构将支付和迁移与可观察的证据联系起来。

22.执行180天计划

第 0 到 30 天应该建立对签名身份、特权访问、事件响应、客户升级、工件清单和集成决策的控制。高风险的架构变更应该暂停,直到保留证据。

第 31 到 60 天应该重现沿袭、证明、构建、评估和部署协调。财务部门应协调客户群的捐款和收款。法律团队应确认关键权利和依赖性。

第 61 到 100 天应定义组合证据架构、验证策略和迁移顺序。试点迁移应包括回滚和客户接受。

第 101 天到第 180 天应该扩大经过验证的迁移,启动批准的交叉销售,消除重复的控制,并根据签署的基线报告已实现的收益。

项目办公室应保留一份证据登记册,涵盖技术测试、权利、客户、经济、安全例外和交易承诺。每个重大问题都应该有一个所有者、截止日期、决策以及对价值或整合的影响。关闭状态应需要完成证据。

董事会报告应区分领先指标和已实现价值。库存覆盖率、签署证明和迁移活动是领先指标。保留的客户贡献、降低的经常性成本和收集的交叉销售是实现的财务成果。这种区别防止活动被报告为协同作用。

在第 180 天,管理层应决定哪些产品组件成为战略平台、哪些仍受支持、哪些已退役以及哪些需要进一步的证据。该决策应考虑客户承诺、控制质量、经济性和剩余迁移风险。初始计划结束后,应继续监测效益。

独立质疑应重点关注导致客户伤害、流动性、对价和不可逆转的平台选择的假设,未解决的问题在签署批准之前直接向交易委员会报告。

23. 决定和结论

AI 当平台可以重建模型谱系、将证据与确切的工件绑定、根据明确的期望验证发布并支持修复时,出处就会创造获取价值。元数据量和签名是该结果的输入。

成功的收购需要证据的连续性。破坏工件身份、信任根、策略或客户审核历史记录的整合可能会破坏客户购买的控制权。

拟议的框架将来源与客户决策、保留贡献和现金联系起来。它对强制生产价值进行定价,将采用视为证据依赖,保护考虑并为管理层提供受控的整合顺序。

董事会批准应说明测试的人口、重建的版本、确认的权利、协调的客户贡献、接受的安全例外以及管理付款的里程碑。持续监控应将血统覆盖范围、验证失败、补救时间、更新、贡献和现金联系起来。

来源

  1. 美国国家标准技术研究院。安全软件开发框架版本 1.1,SP 800-218. 2022. 阅读主要来源
  2. 美国国家标准技术研究院。生成 AI 和两用基础模型的安全软件开发实践,SP 800-218A。 2024 年。 阅读主要来源
  3. 美国国家标准技术研究院。人工智能风险管理框架1.0. 2023. 阅读主要来源
  4. SLSA。出处规范。 2026 年。 阅读主要来源
  5. CISA。 SBOM 消耗的推荐实践。 2024 年。 阅读主要来源
  6. 整体。证明框架。 2026 年。 阅读主要来源
  7. SPDX。 SPDX 3.0 规范。 2026 年。 阅读主要来源
  8. 旋风DX。规格。 2026 年。 阅读主要来源
  9. 签名商店。文档。 2026 年。 阅读主要来源
  10. 美国国家标准技术研究院。 AI资源中心。 2026 年。 阅读主要来源
  11. SLSA。验证工件。 2026 年。 阅读主要来源
  12. 国际财务报告准则基金会。 IFRS 3 企业合并。 2026 年。 阅读主要来源
  13. 国际财务报告准则基金会。 IAS 38 无形资产。 2026 年。 阅读主要来源
  14. 国际财务报告准则基金会。 IFRS 13 公允价值计量。 2026 年。 阅读主要来源
  15. 国际财务报告准则基金会。 IAS 36 资产减值。 2026 年。 阅读主要来源
  16. 美国国家标准技术研究院。网络安全供应链风险管理实践,SP 800-161 Rev。 1. 2022. 阅读主要来源
  17. 美国国家标准技术研究院。网络安全框架 2.0. 2024. 阅读主要来源
  18. 美国国家标准技术研究院。对抗性机器学习分类法,AI 100-2e2025. 2025. 阅读主要来源
  19. 美国国家标准技术研究院。生成 AI 配置文件,AI 600-1. 2024. 阅读主要来源
  20. 美国国家标准技术研究院。安全和隐私控制,SP 800-53 修订版 5. 2020. 阅读主要来源
  21. 美国国家标准技术研究院。风险管理框架。 2026 年。 阅读主要来源
  22. CISA。设计安全。 2026 年。 阅读主要来源
  23. CISA。软件物料清单。 2026 年。 阅读主要来源
  24. NTIA。软件组件透明度。 2021 年。 阅读主要来源
  25. 打开SSF。记分卡。 2026 年。 阅读主要来源
  26. 打开SSF。安全基线。 2026 年。 阅读主要来源
  27. 打开SSF。模特签名。 2026 年。 阅读主要来源
  28. CNCF。软件供应链最佳实践。 2021 年。 阅读主要来源
  29. OCI。图像规格。 2026 年。 阅读主要来源
  30. OCI。分布规范。 2026 年。 阅读主要来源
  31. 互联网工程任务组。简明软件识别标签,RFC 9393. 2023. 阅读主要来源
  32. 互联网工程任务组。实体证明令牌,RFC 9711. 2025. 阅读主要来源
  33. 互联网工程任务组。远程认证程序架构,RFC 9334. 2023. 阅读主要来源
  34. 国际标准化组织。 ISO/IEC 27001 信息安全管理体系。 2022 年。 阅读主要来源
  35. 国际标准化组织。 ISO/IEC 27036 供应商关系的信息安全。 2023 年。 阅读主要来源
  36. 国际标准化组织。 ISO/IEC 42001 人工智能管理系统。 2023 年。 阅读主要来源
  37. 欧洲联盟。 (EU) 2024/1689 法规制定了人工智能的统一规则。 2024 年。 阅读主要来源
  38. 欧洲联盟。法规 (EU) 2024/2847 网络弹性法案。 2024 年。 阅读主要来源
  39. 欧洲联盟。关于网络安全的指令 (EU) 2022/2555。 2022 年。 阅读主要来源
  40. 美国证券交易委员会。网络安全风险管理、战略、治理和事件披露。 2023 年。 阅读主要来源
  41. 米特雷。阿特拉斯。 2026 年。 阅读主要来源
  42. 米特雷。 ATT&CK 软件发现。 2026 年。 阅读主要来源
  43. ENISA。 AI 的网络安全和标准化。 2023 年。 阅读主要来源
  44. 经合组织。经合组织 AI 原则。 2024 年。 阅读主要来源
  45. 英国政府。 AI 网络安全实践守则。 2025 年。 阅读主要来源
  46. 英国 NCSC。安全 AI 系统开发指南。 2023 年。 阅读主要来源
  47. 美国商务部。 SBOM 最小元素。 2021 年。 阅读主要来源
  48. 国际评估标准理事会。国际估值标准。 2025 年。 阅读主要来源
  49. 云安全联盟。 AI 控制矩阵。 2026 年。 阅读主要来源
  50. OWASP。机器学习安全顶级 10. 2026. 阅读主要来源
问题,已解答

信任模特的供应链:常见问题

AI 模型来源是可验证的信息,描述生成特定模型工件及其后续衍生品和部署的来源、组件、流程和批准。

不会。模型卡可以描述预期用途和性能,同时不受确切部署的工件、源修订、数据、构建者和发布批准的约束。

有效签名证明密钥或身份签署了声明。验证还必须建立对签名者的信任、与工件的绑定、声明的完整性以及对期望的遵守。

物料清单列出了组件。出处描述了特定工件的生成方式,并将其链接到来源、构建器和参数。有效的控制往往需要两者兼而有之。

买方应定义独立的工件群体,协调生产和客户版本,对所需的图形边缘进行采样并在没有卖方干预的情况下重建代表性版本。

该模型应包括受影响的工件、更换权、工程、再培训、评估、迁移、客户中断、法律审查、信用、时间安排和现金。

潜在的交叉销售和成本降低应保持在基本价值之外,直到证明客户采用、收集的贡献和完成的集成为止。

管理层应确保签名和特权访问的安全、重现证据、协调经济、定义组合架构、运行受控迁移并报告已实现的收益。

本出版物是面向专业读者的一般信息。它不是投资、法律或税务建议,也不是要约或招揽。读者应向合格的顾问核实当前的法律、监管和税务要求。

将这种洞察力应用到实时决策中

与 Matchpoint 合作伙伴讨论融资、资本分配或交易影响。

WhatsApp